# Apache Airflow Snowflake插件 SQL注入漏洞
# 漏洞描述
## 概述
Apache Airflow Providers Snowflake 存在未对特殊元素进行过滤(特殊元素注入)的漏洞,这可能导致SQL注入。
## 影响版本
- Apache Airflow Providers Snowflake: 6.4.0 之前的版本
## 细节
在 `CopyFromExternalStageToSnowflakeOperator` 中没有对表和阶段参数进行过滤,导致SQL注入攻击的风险。从版本6.4.0起,增加了对该参数的过滤功能,修复了这个问题。
## 影响
推荐用户升级到6.4.0版本以修复该问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Do not allow semicolons in `CopyFromExternalStageToSnowflakeOperator` fields by amoghrajesh · Pull Request #51734 · apache/airflow · GitHub -- 🔗来源链接
标签: patch
神龙速读标题: CVE-2025-50213: Apache Airflow Providers Snowflake: Potential SQL injection in CopyFromExternalStageToSnowflakeOperator-Apache Mail Archives -- 🔗来源链接
标签: vendor-advisory
神龙速读